Daftar Isi - 58 Bagian & 6 Lampiran
Catatan Ruang Lingkup
Dokumen ini menetapkan tata kelola keamanan informasi dan respons insiden Cliploo, termasuk risk management, identity & access, secure development, vulnerability management, monitoring, incident handling, evidence preservation, data-breach coordination, recovery, dan responsible vulnerability disclosure.
Dokumen ini merupakan bagian dari kerangka kebijakan Cliploo dan berlaku bersama Terms of Service, Community Guidelines, Privacy Policy, serta ketentuan khusus lain yang relevan.
Detail arsitektur, konfigurasi, kredensial, rule deteksi, alamat infrastruktur, vendor, dan parameter pertahanan yang dapat meningkatkan risiko keamanan tidak dipublikasikan.
Legal / Production Draft01Tujuan dan Prinsip
1.1 Kebijakan ini menetapkan kerangka untuk mencegah, mendeteksi, merespons, memulihkan, dan belajar dari risiko serta insiden keamanan yang memengaruhi Cliploo.
1.2 Security harus diterapkan berdasarkan risiko, least privilege, defense-in-depth, secure-by-design, privacy-by-design, resilience, accountability, dan continuous improvement.
1.3 Perlindungan keamanan harus mencakup kerahasiaan, integritas, ketersediaan, autentisitas, dan ketahanan sistem serta data.
02Ruang Lingkup
Kebijakan ini berlaku terhadap seluruh produk dan layanan Cliploo, termasuk mobile/web applications, Creator Studio, Live, Shop/Marketplace, Affiliate, Ads, Wallet/Balance-related features, AI/recommendation systems, admin/backoffice, API, databases, storage, logs, cloud/infrastructure, network, endpoint, code repositories, build/deployment systems, vendor integrations, dan informasi perusahaan.
03Hubungan dengan Dokumen Lain
Kebijakan ini berlaku bersama Privacy Policy, Data Protection & Privacy Governance Policy, Child & Teen Safety Policy, Trust, Safety & Platform Enforcement Policy, Terms of Service, Commerce/Payment policies, serta prosedur internal Business Continuity/Disaster Recovery, vendor management, dan legal/compliance yang berlaku.
04Security Governance dan Ownership
4.1 Cliploo harus menetapkan ownership yang jelas untuk Security, Infrastructure/Cloud, Application Security, IAM, Incident Response, Privacy, Legal/Compliance, Trust & Safety, Product, Engineering, dan Business Continuity.
4.2 Material security risks dan critical incidents harus memiliki executive escalation path yang terdokumentasi.
4.3 Security exceptions, residual risk acceptance, dan control ownership harus dapat ditelusuri dan memiliki expiry/review date.
05Security Risk Management
5.1 Aset, layanan, data flow, vendor, dan proses kritis harus dinilai berdasarkan dampak dan kemungkinan ancaman.
5.2 Risk assessment dilakukan sebelum peluncuran sistem material, perubahan arsitektur besar, integrasi vendor kritis, atau ketika terdapat ancaman/insiden baru yang signifikan.
5.3 Risk treatment dapat berupa mitigation, transfer, avoidance, acceptance oleh pemilik risiko yang berwenang, atau penghentian aktivitas.
06Inventory dan Klasifikasi Aset
Cliploo harus memelihara inventory yang memadai untuk sistem, layanan, data stores, repositories, domains/certificates, cloud resources, endpoints, secrets, vendor integrations, dan aset kritis lain. Aset harus memiliki owner dan classification yang mendukung access, backup, monitoring, patching, dan incident response.
07Information Classification
- Public — informasi yang memang ditujukan untuk publik.
- Internal — informasi operasional yang tidak dimaksudkan untuk publik.
- Confidential — informasi bisnis, pengguna, kontrak, data operasional, atau data sensitif yang membutuhkan pembatasan akses.
- Restricted / Highly Sensitive — secrets, credentials, security keys, sensitive personal data, KYC/payment data, privileged logs, vulnerability details, incident evidence, dan materi dengan dampak tinggi jika bocor.
08Identity & Access Management
8.1 Akses diberikan berdasarkan least privilege, need-to-know, role, dan job responsibility.
8.2 Joiner/Mover/Leaver process harus memastikan akses dibuat, diubah, dan dicabut secara tepat waktu.
8.3 Shared account harus dihindari; jika tidak dapat dihindari, penggunaan harus memiliki approval, logging, ownership, dan compensating controls.
8.4 Access review dilakukan berkala dan setelah perubahan peran, incident, atau organizational change yang relevan.
09Privileged Access
Privileged/admin access harus dibatasi, dipisahkan dari akun penggunaan sehari-hari bila memungkinkan, dilindungi dengan strong authentication, direkam/auditable, dan digunakan hanya untuk tugas yang memerlukan kewenangan tinggi.
10Multi-factor Authentication
MFA harus diprioritaskan untuk privileged access, production systems, code repositories, cloud consoles, security tools, sensitive business systems, dan akun lain yang menimbulkan risiko tinggi. Metode dan enforcement aktual ditetapkan dalam technical standards internal.
11Password, Secret, dan Key Management
11.1 Password, API keys, tokens, certificates, encryption keys, signing keys, recovery secrets, dan credentials harus disimpan serta didistribusikan melalui mekanisme yang sesuai dengan tingkat risikonya.
11.2 Secrets tidak boleh ditanam secara tidak aman di source code, public repositories, logs, screenshots, ticket, atau chat.
11.3 Rotation, revocation, expiry, backup, key custody, dan emergency replacement harus dikelola sesuai criticality.
12Endpoint Security
Perangkat kerja yang mengakses sistem/data Cliploo harus memenuhi baseline keamanan yang ditetapkan, termasuk screen lock, supported operating system, patching, malware/endpoint protection yang sesuai, encryption jika diperlukan, dan kemampuan revoke/wipe sesuai model perangkat dan hukum.
13Network dan Infrastructure Security
Network dan infrastructure harus menggunakan segmentation, secure configuration, controlled ingress/egress, firewall/security controls, hardened management interfaces, restricted administration, dan monitoring yang proporsional. Detail topologi dan rule tidak dipublikasikan dalam kebijakan ini.
14Cloud Security
Cloud resources harus memiliki account/project governance, least privilege, configuration baseline, logging, secrets management, backup/recovery, network controls, encryption, resource inventory, dan misconfiguration detection yang sesuai. Public exposure harus merupakan keputusan eksplisit, bukan default.
15Data Security dan Encryption
15.1 Data harus dilindungi sesuai klasifikasi, baik saat transit maupun saat disimpan, menggunakan kontrol yang sesuai dengan risiko.
15.2 Encryption key management harus dipisahkan secara memadai dari data dan dikendalikan berdasarkan role.
15.3 Data export, copy, backup, replication, analytics, dan test data harus mengikuti Data Protection & Privacy Governance Policy.
16Logging, Monitoring, dan Detection
16.1 Sistem kritis harus menghasilkan security/audit logs yang memadai untuk detection, investigation, accountability, dan recovery.
16.2 Monitoring harus mempertimbangkan authentication anomalies, privilege changes, unusual data access/export, malicious traffic, infrastructure changes, malware, abuse, suspicious transactions, dan indikator risiko lain yang relevan.
16.3 Log harus dilindungi dari perubahan yang tidak sah dan memiliki retention rule yang proporsional.
17Secure Software Development Lifecycle
17.1 Security requirements harus masuk ke product/design review, coding, testing, deployment, dan maintenance.
17.2 Code review, dependency management, secret scanning, security testing, environment separation, release controls, dan rollback capability diterapkan berdasarkan criticality.
17.3 Production credentials/data tidak boleh digunakan secara sembarangan di development atau test environment.
18Source Code dan CI/CD Security
Code repository, branch protection, build systems, artifact registries, deployment credentials, CI/CD runners, signing mechanisms, dan release permissions harus diperlakukan sebagai aset sensitif. Perubahan production harus dapat ditelusuri dan mengikuti approval/control yang ditetapkan.
19Vulnerability Management
19.1 Cliploo harus memiliki proses untuk menemukan, memvalidasi, memprioritaskan, memperbaiki, memitigasi, dan menutup vulnerability pada aplikasi, infrastructure, dependencies, endpoints, dan vendor-relevant components.
19.2 Prioritas remediation ditentukan berdasarkan severity, exploitability, exposure, asset criticality, data impact, active exploitation, dan compensating controls.
19.3 Detail SLA remediation disimpan dalam internal security standard/runbook dan tidak dikarang dalam dokumen ini.
20Patch dan Configuration Management
Sistem harus menggunakan supported software dan security patches harus dinilai serta diterapkan berdasarkan risiko.
Configuration drift, default credentials, unnecessary services, unsupported components, dan insecure defaults harus diminimalkan.
21Security Testing dan Penetration Testing
Cliploo dapat melakukan security review, SAST/DAST, dependency scanning, configuration assessment, penetration testing, red-team exercise, code audit, atau bentuk pengujian lain berdasarkan risiko. Pengujian terhadap production harus memiliki scope, authorization, safety controls, dan incident coordination yang jelas.
22Third-Party / Supply-chain Security
22.1 Vendor yang memiliki akses ke data/sistem atau menyediakan layanan kritis harus menjalani due diligence keamanan dan privasi sebelum onboarding.
22.2 Kontrak harus mengatur security responsibilities, confidentiality, incident notification, access, subprocessors, business continuity, deletion/return, dan termination sesuai peran.
22.3 Risiko supply chain termasuk software dependencies, packages, APIs, SaaS, cloud services, payment providers, analytics, moderation, AI, dan managed services harus dipantau sesuai criticality.
23Backup dan Recovery
23.1 Data dan sistem kritis harus memiliki backup/recovery strategy yang sesuai dengan business impact dan legal/privacy requirements.
23.2 Backup harus dilindungi, diuji secara berkala, dan dipisahkan secara memadai dari failure domain yang dapat memengaruhi production.
23.3 Recovery objectives dan test cadence ditentukan dalam Business Continuity/Disaster Recovery plan, bukan dipublikasikan di kebijakan ini sebelum final.
24Business Continuity dan Disaster Recovery
Cliploo harus memiliki mekanisme untuk mempertahankan atau memulihkan layanan kritis saat outage, cyberattack, cloud/provider failure, data corruption, bencana, atau kejadian lain. Dependency, owner, communication, manual fallback, restoration priority, dan testing harus didokumentasikan.
25Security Awareness dan Personnel Security
Personel harus memperoleh security awareness sesuai role, termasuk phishing/social engineering, credential safety, data handling, incident reporting, secure development, vendor risk, dan privileged access. Role berisiko tinggi dapat memerlukan training tambahan.
26Insider Risk
Cliploo harus meminimalkan insider risk melalui least privilege, segregation of duties, access logging, approval controls, offboarding, investigation process, confidentiality obligations, dan monitoring yang sah serta proporsional. 27. SECURITY INCIDENT — DEFINISI “Security Incident” adalah kejadian atau rangkaian kejadian yang dapat mengganggu kerahasiaan, integritas, ketersediaan, autentisitas, keamanan, atau operasi sistem/data Cliploo. Contoh termasuk unauthorized access, credential compromise, malware, data exfiltration, destructive attack, service disruption, supply-chain compromise, fraud-related technical compromise, atau material misconfiguration.
28Event, Incident, dan Personal Data Breach
28.1 Security Event adalah sinyal atau kejadian yang perlu dievaluasi; tidak seluruh event menjadi incident.
28.2 Security Incident adalah event yang tervalidasi atau cukup berisiko sehingga memerlukan respons terkoordinasi.
28.3 Personal Data Breach/Kegagalan Pelindungan Data Pribadi ditentukan melalui koordinasi Security, Privacy, dan Legal berdasarkan fakta serta UU PDP. Tidak seluruh security incident adalah data breach dan sebaliknya.
29Incident Severity
Incident diklasifikasikan berdasarkan impact, scope, affected users/data, privilege level, data sensitivity, service criticality, active exploitation, child/safety impact, legal/regulatory impact, financial impact, dan reputational risk. Matrix referensi terdapat pada Lampiran A; operational threshold dapat diperinci dalam internal runbook.
30Incident Response Governance
30.1 Material incident harus memiliki Incident Commander atau owner yang jelas.
30.2 Tim respons dapat melibatkan Security, Infrastructure, Engineering, Product, Privacy, Legal/Compliance, Trust & Safety, Communications, Customer Support, Finance, HR, vendor/provider, dan executive leadership sesuai kebutuhan.
30.3 Decision log, timeline, evidence, owner, dan key actions harus dicatat untuk insiden material.
31Detection dan Reporting
31.1 Personel, vendor, pengguna, dan researcher harus memiliki kanal untuk melaporkan dugaan security issue.
31.2 Kanal eksternal utama: security@cliploo.com dan company.cliploo.com/security.
31.3 Laporan internal tidak boleh ditunda hanya karena informasi belum lengkap; tim Security melakukan validasi dan triage.
32Triage
Triage mencakup verifikasi awal, scope, asset, affected accounts/data, attack vector, ongoing activity, severity, containment needs, child/privacy implications, legal hold, external dependencies, dan kebutuhan escalation. False positive harus ditutup dengan reason yang memadai.
33Containment
Containment dapat mencakup session revocation, credential/key rotation, disabling feature/account, network blocking, isolation, configuration changes, traffic/rate controls, vendor suspension, deployment rollback, temporary shutdown, or other proportionate action. Tujuan containment adalah menghentikan perluasan dampak tanpa menghancurkan bukti yang diperlukan.
34Eradication
Eradication mencakup penghapusan malicious persistence, remediation vulnerability, removal unauthorized access, dependency/configuration fixes, credential replacement, cleanup compromised assets, dan validation bahwa root cause telah ditangani atau dimitigasi.
35Recovery
Recovery dilakukan secara terkendali melalui validation, service restoration, credential/access review, integrity checks, monitoring heightened, reconciliation, user-impact remediation, dan rollback/fallback jika masalah kembali muncul.
36Forensics dan Evidence Preservation
36.1 Bukti dapat mencakup logs, alerts, memory/disk artefacts, screenshots, tickets, configuration, access records, communications, vendor evidence, transaction records, dan affected files.
36.2 Evidence preservation harus mempertahankan integrity, timestamp/context, access control, dan chain-of-custody bila diperlukan untuk proses hukum atau investigasi.
36.3 Pengumpulan bukti harus mematuhi privacy, employment, legal, dan authorization requirements.
37Privacy dan Data-Breach Coordination
Security wajib melibatkan Privacy/Legal ketika terdapat indikasi Data Pribadi diakses, diungkap, diubah, hilang, dihancurkan, atau tersedia bagi pihak yang tidak berwenang. Assessment harus mencakup kategori data, jumlah Subjek Data, sensitivitas, identifiability, encryption/protection, likelihood of misuse, dan potential harm.
38Notifikasi Kegagalan Pelindungan Data
38.1 Jika insiden memenuhi kewajiban Pasal 46 UU PDP, pemberitahuan tertulis dilakukan paling lambat 3 x 24 (tiga kali dua puluh empat) jam kepada Subjek Data Pribadi dan lembaga yang berwenang.
38.2 Notice sekurang-kurangnya memuat Data Pribadi yang terungkap, kapan dan bagaimana data terungkap, serta upaya penanganan dan pemulihan.
38.3 Jika diwajibkan berdasarkan keadaan atau hukum, pemberitahuan kepada masyarakat dapat dilakukan.
38.4 Incident runbook harus memastikan assessment, decision, drafting, approval, translation, delivery, evidence, dan regulator coordination dapat dilakukan dalam batas waktu hukum.
39Child-safety Security Incident
Incident yang melibatkan akun Anak/Remaja, age-assurance data, parental-consent data, grooming/sextortion evidence, child-exploitation material, precise location, atau compromise yang meningkatkan risiko terhadap Anak harus memperoleh elevated severity assessment dan koordinasi dengan Child Safety/Trust & Safety sesuai Child & Teen Safety Policy.
40Law Enforcement, Regulator, dan Legal Request
Permintaan regulator, aparat, pengadilan, atau otoritas diproses melalui Legal/Compliance dan fungsi yang berwenang. Security tidak memberikan data, akses, atau detail investigasi hanya berdasarkan permintaan informal tanpa validasi kewenangan dan scope yang sesuai, kecuali hukum menentukan prosedur lain.
41User, Customer, dan Partner Communication
Komunikasi kepada pengguna, Seller, Creator, Advertiser, partner, vendor, atau pihak terdampak harus akurat, tidak spekulatif, tidak membahayakan investigasi, dan tidak mengungkap detail yang mempermudah serangan. Isi, timing, dan kanal ditentukan bersama Security, Privacy/Legal, Support, dan Communications.
42Public Communication
Pernyataan publik tentang insiden hanya dikeluarkan melalui pihak yang berwenang. Public communication harus membedakan fakta yang terkonfirmasi, tindakan mitigasi, dampak pengguna, langkah yang perlu dilakukan pengguna, dan informasi yang masih dalam investigasi.
43Third-Party Incident
Jika insiden berasal dari vendor/provider, Cliploo tetap melakukan independent impact assessment terhadap data, sistem, pengguna, contractual obligations, notification deadlines, service continuity, dan remediation. Ketergantungan pada notice vendor tidak menghilangkan kewajiban Cliploo sendiri.
44Account Takeover dan Credential Compromise
Cliploo harus memiliki workflow untuk suspicious login, credential stuffing, session theft, phishing, payout-change abuse, admin compromise, dan account takeover. Respons dapat mencakup session revocation, reset credentials, re-verification, temporary restrictions, transaction hold, dan notification sesuai risiko.
45Fraud dan Security Coordination
Fraud yang melibatkan technical compromise, stolen credentials, fake accounts, payment abuse, botting, transaction manipulation, atau account farms dapat memerlukan koordinasi Security, Trust & Safety, Commerce, Payments, Privacy, dan Legal. Detail anti-fraud detection dijaga confidential untuk mencegah evasion.
46Post-incident Review
Setelah insiden material terkendali, Cliploo melakukan post-incident review yang mencakup timeline, root cause/contributing factors, detection gaps, control failures, user/business impact, communication, legal/privacy response, recovery performance, corrective actions, owners, deadlines, dan verification of closure.
47Lessons Learned dan Prevention
Action items dari post-incident review harus diterjemahkan menjadi perubahan teknis, process, monitoring, training, architecture, vendor controls, policy, runbooks, atau product safeguards. Repeat incident tanpa corrective action harus memperoleh governance escalation.
48Responsible Vulnerability Disclosure
48.1 Cliploo menyediakan kanal security@cliploo.com dan company.cliploo.com/security untuk pelaporan vulnerability secara bertanggung jawab.
48.2 Researcher diminta memberikan detail yang cukup untuk reproduksi, dampak, aset terdampak, dan langkah yang aman; tidak mempublikasikan vulnerability sebelum coordinated disclosure jika hal itu meningkatkan risiko pengguna.
48.3 Cliploo dapat meminta waktu yang wajar untuk validasi dan remediation. Target acknowledgement/remediation SLA akan ditetapkan dalam Vulnerability Disclosure Program (VDP) publik setelah operasional final.
49Responsible Research / Safe Harbor Principles
Cliploo bermaksud memperlakukan penelitian keamanan yang dilakukan dengan itikad baik dan sesuai VDP sebagai aktivitas yang membantu keamanan. Safe-harbor detail, scope, authorization, testing limits, dan legal wording harus ditetapkan dalam halaman /security setelah review hukum. Kebijakan ini tidak memberikan izin terbuka untuk tindakan yang melanggar hukum atau merugikan pengguna.
50Pengujian yang Tidak Diperbolehkan Tanpa Otorisasi
- Mengakses, mengunduh, mengubah, atau mengeksfiltrasi Data Pribadi nyata melebihi minimum yang diperlukan untuk membuktikan temuan.
- Social engineering, phishing, physical intrusion, harassment, atau targeting terhadap staf/pengguna tanpa izin tertulis.
- Denial-of-service, destructive testing, mass scanning yang mengganggu layanan, malware deployment, atau tindakan yang menurunkan availability.
- Mengubah saldo, payout, transaksi, order, Ads spend, Creator earnings, Affiliate commissions, atau data finansial nyata.
- Pengujian terhadap sistem/vendor pihak ketiga yang berada di luar scope Cliploo tanpa izin pihak tersebut.
- Public disclosure yang membahayakan pengguna sebelum remediation yang wajar ketika coordinated disclosure tersedia.
51Bug Bounty
Cliploo belum menetapkan program bug bounty atau reward dalam dokumen ini. Jika kemudian diluncurkan, scope, eligibility, reward, severity, duplication, taxation, payment, and safe-harbor terms harus diterbitkan secara terpisah. Pelaporan vulnerability tidak otomatis menciptakan hak atas pembayaran.
52Security Exceptions
Pengecualian terhadap control harus memiliki business justification, risk assessment, compensating control, owner, approval yang sesuai, expiry/review date, dan tracking. Exception tidak boleh digunakan untuk menghindari kewajiban hukum atau menyembunyikan risk yang tidak diterima.
53Audit, Assurance, dan Testing
Cliploo dapat melakukan internal control review, external assessment, penetration test, tabletop exercise, backup/restore test, access review, vendor audit, incident exercise, and security maturity assessment. Pernyataan mengenai certification atau compliance standard hanya boleh dipublikasikan jika secara faktual telah diperoleh/diterapkan.
54Framework Rujukan
Sebagai baseline praktik, Cliploo dapat menggunakan prinsip dari ISO/IEC 27001:2022, ISO/IEC 27002, NIST Cybersecurity Framework 2.0, OWASP, CIS Controls, atau framework relevan lain. Penyebutan framework bukan klaim bahwa Cliploo telah tersertifikasi kecuali sertifikasi tersebut benar-benar diperoleh.
55Metrics dan Management Reporting
Metrics dapat mencakup vulnerability backlog, remediation risk, incident volume/severity, mean detection/response indicators, access-review completion, backup/recovery test results, phishing/training metrics, vendor risk, and overdue corrective actions.
Metrics internal tidak harus dipublikasikan.
56Enforcement Internal
Pelanggaran security policy oleh personel, contractor, atau vendor dapat mengakibatkan revocation of access, corrective action, investigation, disciplinary/contractual action, termination, legal action, atau reporting kepada pihak berwenang sesuai hukum dan perjanjian.
57Perubahan Kebijakan
Kebijakan ditinjau ketika terdapat material incident, perubahan arsitektur/produk, ancaman baru, perubahan hukum, hasil audit, perubahan vendor kritis, atau perubahan security governance. Version history dan approval harus dipertahankan.
58Kontak
PT CLIPLOO TEKNOLOGI INTERAKTIF
Alamat: CIBIS Nine, Lantai 6 Unit B, Jl. T.B. Simatupang No. 2, Kel. Cilandak Timur, Kec. Pasar Minggu, Jakarta Selatan, DKI Jakarta 12560, Indonesia.
Security / Vulnerability Disclosure: company.cliploo.com/security | security@cliploo.com Privacy: privacy@cliploo.com Safety: company.cliploo.com/safety | safety@cliploo.com Support: company.cliploo.com/support | info@cliploo.com
59Dokumen Terkait
- Terms of Service Cliploo.
- Privacy Policy Cliploo.
- Data Protection & Privacy Governance Policy.
- Child & Teen Safety Policy.
- Trust, Safety & Platform Enforcement Policy.
- Live Streaming Policy.
- Cliploo Wallet & Balance Terms.
- Cliploo Shop / Marketplace Terms.
- Payment, Refund & Cancellation Policy.
- Advertising Terms & Advertising Policy.
- Prohibited Products & Services Policy.
- Internal Business Continuity / Disaster Recovery Plan.
- Internal Incident Response Runbook dan Vulnerability Management Standard.
ALampiran A - Security Incident Severity Matrix
Level Karakteristik Respons Umum S0 — Event / No Incident Sinyal tidak tervalidasi atau tidak berdampak Log/close or monitor; no coordinated incident response required.
S1 — Low Dampak terbatas, tidak ada sensitive-data exposure atau material service impact Owner-level remediation, document, monitor.
S2 — Moderate Limited user/service impact, controlled compromise, or potential sensitive impact Incident owner, containment, cross-team coordination as needed.
S3 — High Material service impact, confirmed unauthorized access, sensitive-data risk, fraud/security impact, or significant user harm Formal incident command, executive/privacy/legal escalation, rapid containment, communications assessment.
S4 — Critical Large-scale compromise, active destructive attack, critical service failure, major data exposure, child/safety criticality, or severe legal/business impact Immediate crisis response, executive command, continuity actions, regulator/user/legal assessment, full evidence preservation.
BLampiran B - Incident Response Lifecycle
- 1. Detect / Report — alert, user/vendor report, researcher report, anomaly, or operational signal diterima.
- 2. Triage — validasi, scope, severity, data/user/service impact, dan escalation path ditetapkan.
- 3. Contain — hentikan penyebaran/dampak sambil menjaga evidence.
- 4. Investigate — timeline, root cause, affected assets/accounts/data, and attack path dianalisis.
- 5. Eradicate — vulnerability/persistence/unauthorized access diperbaiki atau dihapus.
- 6. Recover — service/data/access dipulihkan secara terkendali dan monitoring ditingkatkan.
- 7. Notify / Communicate — privacy/legal/user/vendor/regulator/public communications dilakukan jika perlu.
- 8. Validate — pastikan threat tidak kembali dan corrective controls efektif.
- 9. Post-Incident Review — root cause, gaps, response quality, dan actions didokumentasikan.
- 10. Improve — technical/process/policy/training/vendor controls diperbarui dan closure diverifikasi.
CLampiran C - Vulnerability Disclosure Workflow
- 1. Report masuk melalui security@cliploo.com atau /security.
- 2. Triage memastikan aset berada dalam scope dan temuan dapat direproduksi.
- 3. Severity dan exploitability dinilai berdasarkan dampak nyata serta exposure.
- 4. Researcher dapat diminta detail tambahan tanpa meminta eksploitasi lebih lanjut terhadap pengguna.
- 5. Remediation/mitigation diprioritaskan sesuai risiko dan technical feasibility.
- 6. Validasi perbaikan dilakukan; regression test dapat dilakukan jika aman.
- 7. Coordinated disclosure dipertimbangkan bila relevan dan aman.
- 8. Record ditutup dengan evidence, root cause, dan prevention action.
- 9. Reward hanya berlaku jika ada program bug bounty terpisah yang secara eksplisit menjanjikannya.
DLampiran D - Checklist Kritis Sebelum Produksi
- Tetapkan tanggal berlaku, owner, approver, review cycle, dan klasifikasi internal/public.
- Finalkan Security organization, Incident Commander model, executive escalation, on-call/coverage model, dan contact tree.
- Finalkan asset inventory, data/system classification, critical-service list, owner, dependency map, and service tiering.
- Finalkan IAM standards: MFA, privileged access, access review, joiner/mover/leaver, break-glass, service accounts, API keys, and secret rotation.
- Finalkan cloud/network baseline, logging, monitoring, SIEM/detection coverage, alert ownership, and log retention.
- Finalkan secure SDLC, code review, dependency/SBOM strategy, SAST/DAST, secret scanning, artifact integrity, release approval, and rollback.
- Finalkan vulnerability severity model, remediation SLA, exception process, patching, penetration test cadence, and external VDP scope.
- Finalkan endpoint/device controls, corporate access model, remote access, data export restrictions, and privileged workstation requirements.
- Finalkan vendor security due diligence, contract clauses, incident-notification deadlines, subprocessor/supply-chain controls, and exit procedures.
- Finalkan backup architecture, immutable/offline protection where appropriate, RPO/RTO by service, restore tests, and DR exercises.
- Finalkan incident severity thresholds, war-room process, forensic tooling, evidence storage, chain-of-custody, and legal hold.
- Finalkan personal-data breach workflow with Privacy/Legal to meet 3 x 24 hour requirement when applicable.
- Finalkan child-safety security escalation for compromised minor accounts, age-assurance data, sextortion/grooming evidence, and child-data incidents.
- Finalkan account takeover, payout diversion, credential stuffing, fraud/security coordination, and transaction hold playbooks.
- Finalkan external communications templates, user instructions, regulator notices, partner notices, status-page/security-center communications, and spokesperson authority.
- Finalkan /security public page: Security at Cliploo, Report a Vulnerability, VDP scope, safe harbor wording, out-of-scope testing, coordinated disclosure, and security contact.
- Finalkan security.txt at /.well-known/security.txt yang mengarah ke security@cliploo.com dan /security setelah halaman publik siap.
- Lakukan tabletop exercise untuk ransomware/destructive attack, cloud credential compromise, database exposure, account-takeover wave, payment/fraud compromise, vendor breach, and major outage.
- Jangan mempublikasikan klaim ISO/NIST certification/compliance yang belum benar-benar diverifikasi atau diperoleh.
ELampiran E - Konten Publik Security Center yang Direkomendasikan
- Security at Cliploo — komitmen umum dan prinsip perlindungan.
- Report a Vulnerability — security@cliploo.com dan informasi minimum laporan.
- Vulnerability Disclosure Policy — scope, good-faith research, prohibited testing, coordinated disclosure.
- Safe Harbor — wording setelah legal review.
- Security Updates / Advisories — hanya jika ada informasi yang perlu dipublikasikan.
- /.well-known/security.txt — contact, policy URL, preferred language, dan metadata lain setelah final.
- Jangan mempublikasikan topologi, IP/hostname internal, provider configuration, firewall rules, secret/key management detail, detection thresholds, incident playbook, atau vulnerability backlog.
FLampiran F - Referensi Hukum dan Framework
- Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.
- Undang-Undang Nomor 11 Tahun 2008 tentang Informasi dan Transaksi Elektronik sebagaimana terakhir diubah dengan Undang-Undang Nomor 1 Tahun 2024.
- Peraturan Pemerintah Nomor 71 Tahun 2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik.
- Peraturan Menteri Komunikasi dan Informatika Nomor 5 Tahun 2020 tentang Penyelenggara Sistem Elektronik Lingkup Privat, beserta perubahan yang berlaku.
- Peraturan Pemerintah Nomor 17 Tahun 2025 tentang Tata Kelola Penyelenggaraan Sistem Elektronik dalam Pelindungan Anak.
- Peraturan Menteri Komunikasi dan Digital Nomor 9 Tahun 2026 tentang Peraturan Pelaksanaan PP Nomor 17 Tahun 2025.
- Peraturan sektoral lain yang berlaku terhadap sistem pembayaran, perdagangan elektronik, transaksi, keamanan siber,
pelindungan Anak, ketenagakerjaan, dan kategori layanan Cliploo.
- Framework rujukan non-mandatory: ISO/IEC 27001:2022, ISO/IEC 27002, NIST Cybersecurity Framework 2.0, OWASP guidance, dan CIS Controls, sesuai relevansi.